View a markdown version of this page

에 대한 보안 모니터링 AWS CloudHSM - AWS 권장 가이드

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

에 대한 보안 모니터링 AWS CloudHSM

기본적으로는 HSM 감사 로그를 AWS CloudHSM 수집하여 사용자를 대신하여 Amazon CloudWatch Logs로 전송합니다. 보안 관련 이벤트도이 로그 데이터에 포함됩니다. 로그에서 특정 사용자 유형의 생성 또는 삭제 또는 로그인 실패와 같은 보안 관련 이벤트를 모니터링하는 것이 좋습니다.

로그 스트림에서 직접 경보를 생성할 수 없습니다. 먼저 CloudWatch Logs 지표 필터를 설정한 다음 지표 필터에 경보를 생성할 수 있습니다.

이 섹션에서는 AWS CloudHSM에서 다음 보안 관련 이벤트에 대한 CloudWatch 지표 필터 및 경보를 구성하는 방법을 설명합니다.

이 섹션에서는 AWS CloudHSM다음 보안 관련 이벤트에 대해 Amazon EventBridge 규칙을 구성하는 방법도 설명합니다.

암호 책임자 생성(권장)

AWS CloudHSM CO(Crypto Officer)는 사용자 관리 작업을 수행할 수 있습니다. 예를 들어 사용자를 생성 및 삭제하고 사용자 암호를 변경할 수 있습니다. 따라서 무단 액세스 또는 과도한 권한과 같은 보안 위험을 감지할 수 있도록 새 COs 생성을 추적하고 모니터링하는 것이 중요합니다.

다음 표에는 지표 필터의 구성 값이 나와 있습니다. 지표 필터를 설정하는 방법에 대한 지침은 CloudWatch Logs 설명서의 로그 그룹에 대한 지표 필터 생성을 참조하세요.

속성
패턴

CN_CREATE_CO

로그 그룹 이름 < AWS CloudHSM 클러스터의 로그 그룹 이름>
지표 이름

Event count

메트릭 네임스페이스 <사용자 지정 네임스페이스>
메트릭 값

1

다음 표에는 경보의 구성 값이 나와 있습니다. 이 경보를 설정하는 방법에 대한 지침은 CloudWatch Logs 설명서의 로그 그룹 지표 필터를 기반으로 CloudWatch 경보 생성을 참조하세요. CloudWatch

속성
네임스페이스 <지표 필터에 대해 생성한 사용자 지정 네임스페이스>
통계

Maximum

임계값 유형

Static

지속 시간이 인 경우

Greater/Equal

보다

1

암호화 사용자 생성(권장)

AWS CloudHSM 암호화 사용자(CU)는 HSM에서 키 관리 및 암호화 작업을 수행할 수 있습니다. 따라서 암호화 키의 무단 사용 또는 과도한 권한과 같은 보안 위험을 감지할 수 있도록 새 CUs의 생성을 추적하고 모니터링하는 것이 중요합니다.

다음 표에는 지표 필터의 구성 값이 나와 있습니다. 지표 필터를 설정하는 방법에 대한 지침은 CloudWatch Logs 설명서의 로그 그룹에 대한 지표 필터 생성을 참조하세요.

속성
패턴

CN_CREATE_USER

로그 그룹 이름 < AWS CloudHSM 클러스터의 로그 그룹 이름>
지표 이름

Event count

메트릭 네임스페이스 <사용자 지정 네임스페이스>
메트릭 값

1

다음 표에는 경보의 구성 값이 나와 있습니다. 이 경보를 설정하는 방법에 대한 지침은 CloudWatch Logs 설명서의 로그 그룹 지표 필터를 기반으로 CloudWatch 경보 생성을 참조하세요. CloudWatch

속성
네임스페이스 <지표 필터에 대해 생성한 사용자 지정 네임스페이스>
통계

Maximum

임계값 유형

Static

지속 시간이 인 경우

Greater/Equal

보다

1

암호화 관리자 또는 암호화 사용자 삭제(권장)

COs 및 CUs 생성을 추적하는 것과 마찬가지로 이러한 사용자 유형의 삭제를 추적하는 것이 중요합니다. 사용자 삭제를 추적하면 액세스 문제를 감지하고 잠재적 보안 위반을 식별하는 데 도움이 될 수 있습니다.

다음 표에는 지표 필터의 구성 값이 나와 있습니다. 지표 필터를 설정하는 방법에 대한 지침은 CloudWatch Logs 설명서의 로그 그룹에 대한 지표 필터 생성을 참조하세요.

속성
패턴

CN_DELETE_USER

로그 그룹 이름 < AWS CloudHSM 클러스터의 로그 그룹 이름>
지표 이름

Event count

메트릭 네임스페이스 <사용자 지정 네임스페이스>
메트릭 값

1

다음 표에는 경보의 구성 값이 나와 있습니다. 이 경보를 설정하는 방법에 대한 지침은 CloudWatch Logs 설명서의 로그 그룹 지표 필터를 기반으로 CloudWatch 경보 생성을 참조하세요. CloudWatch

속성
네임스페이스 <지표 필터에 대해 생성한 사용자 지정 네임스페이스>
통계

Maximum

임계값 유형

Static

지속 시간이 인 경우

Greater/Equal

보다

1

잘못된 사용자 이름 입력(권장)

잘못된 사용자 이름으로 로그인 시도를 모니터링하는 것이 좋습니다. 이는 누군가 무단 액세스를 시도하고 있음을 나타낼 수 있습니다. 알림 피로를 방지하기 위해 사용자가 잘못된 사용자 이름을 두 번 이상 입력하면 경보가 트리거됩니다. 조직 및 정책에 따라이 값을 구성할 수 있습니다.

다음 표에는 지표 필터의 구성 값이 나와 있습니다. 지표 필터를 설정하는 방법에 대한 지침은 CloudWatch Logs 설명서의 로그 그룹에 대한 지표 필터 생성을 참조하세요.

속성
패턴

\"Error: This user doesn't exist\"

로그 그룹 이름 < AWS CloudHSM 클러스터의 로그 그룹 이름>
지표 이름

Event count

메트릭 네임스페이스 <사용자 지정 네임스페이스>
메트릭 값

1

다음 표에는 경보의 구성 값이 나와 있습니다. 이 경보를 설정하는 방법에 대한 지침은 CloudWatch Logs 설명서의 로그 그룹 지표 필터를 기반으로 CloudWatch 경보 생성을 참조하세요. CloudWatch

속성
네임스페이스 <지표 필터에 대해 생성한 사용자 지정 네임스페이스>
통계

Sum

임계값 유형

Static

지속 시간이 인 경우

Greater/Equal

보다

2

잘못된 암호 입력(권장)

잘못된 암호로 로그인 시도를 모니터링하는 것이 좋습니다. 이는 누군가 무단 액세스를 시도하고 있음을 나타낼 수 있습니다. 알림 피로를 방지하기 위해 사용자가 잘못된 암호를 두 번 이상 입력하면 경보가 트리거됩니다. 조직 및 정책에 따라이 값을 구성할 수 있습니다.

다음 표에는 지표 필터의 구성 값이 나와 있습니다. 지표 필터를 설정하는 방법에 대한 지침은 CloudWatch Logs 설명서의 로그 그룹에 대한 지표 필터 생성을 참조하세요.

속성
패턴

RET_USER_LOGIN_FAILURE

로그 그룹 이름 < AWS CloudHSM 클러스터의 로그 그룹 이름>
지표 이름

Event count

메트릭 네임스페이스 <사용자 지정 네임스페이스>
메트릭 값

1

다음 표에는 경보의 구성 값이 나와 있습니다. 이 경보를 설정하는 방법에 대한 지침은 CloudWatch Logs 설명서의 로그 그룹 지표 필터를 기반으로 CloudWatch 경보 생성을 참조하세요. CloudWatch

속성
네임스페이스 <지표 필터에 대해 생성한 사용자 지정 네임스페이스>
통계

Sum

임계값 유형

Static

지속 시간이 인 경우

Greater/Equal

보다

2

보안 관련 API 호출(권장)

CopyBackupToRegion에 대한 DeleteHsm, 및 ModifyCluster API 호출을 모니터링하면 영향이 큰 작업에 대한 중요한 감독을 제공할 AWS CloudHSM 수 있습니다. 이러한 API 호출은 AWS CloudHSM 인프라의 보안 태세와 운영 상태를 변경할 수 있습니다.

이러한 API 호출에 대해 거의 실시간으로 알림을 구현하면 HSMs 및 클러스터에 대한 잠재적으로 승인되지 않았거나 우발적인 변경을 즉시 감지하고 대응할 수 있습니다. 경보는 암호화 키 가용성, 리전 간 데이터 전송 또는 클러스터 구성에 영향을 미칠 수 있는 작업에 대한 알림을 제공합니다. 민감한 암호화 작업의 무결성과 가용성을 유지하려면 경계가 필수적입니다. 경보는 보안 정책 준수를 유지하고 신속한 인시던트 대응을 용이하게 하는 데 도움이 됩니다. 궁극적으로이 대상 모니터링 접근 방식은 이해관계자에게 즉각적인 관심 또는 검토가 필요할 수 있는 중요한 변경 사항에 대한 시기적절한 인사이트를 제공하므로 AWS CloudHSM 리소스의 전반적인 보안 거버넌스를 개선합니다.

AWS CloudHSM 는 사용자AWS CloudTrail, 역할 또는가 수행한 작업에 대한 레코드를 제공하는 서비스인와 통합됩니다 AWS 서비스. CloudTrail은에 대한 모든 API 호출을 이벤트 AWS CloudHSM 로 캡처합니다. Amazon EventBridge에서는 CloudTrail에서 , DeleteHsm CopyBackupToRegionModifyCluster API 호출과 관련된 이벤트를 모니터링하는 규칙을 생성할 수 있습니다 AWS CloudHSM. 이벤트가 발생할 때 알림을 받을 대상을 구성할 수 있습니다. Amazon Simple Notification Service(Amazon SNS) 주제는 이러한 중요한 작업이 수행될 때 거의 실시간으로 알림을 활성화하므로 구성하는 것이 좋습니다.

EventBridge 규칙을 생성할 때 규칙 대상에 전달되는 텍스트를 사용자 지정할 수 있습니다. 입력 변환기는 이벤트에서 특정 필드를 추출하여 간결하고 유용한 메시지로 형식을 지정합니다. 결과 알림은 특정 API 호출 AWS 계정 AWS 리전, 이벤트 시간, 작업을 수행한 사용자의 자격 증명을 포함하여 이벤트에 대한 즉각적인 컨텍스트를 제공합니다.

EventBridge 규칙을 만드는 방법
  1. 규칙 정의의 지침에 따라 규칙의 사용자 지정 이름과 설명을 입력합니다.

  2. 이벤트 패턴 빌드의 지침을 따릅니다. 사용자 지정 패턴(JSON 편집기)을 선택한 다음 다음 이벤트 패턴을 입력합니다.

    { "source": ["aws.cloudhsm"], "detail-type": ["AWS API Call via CloudTrail"], "detail": { "eventSource": ["cloudhsm.amazonaws.com"], "eventName": ["DeleteHsm", "CopyBackupToRegion", "ModifyCluster"] } }
  3. 대상 선택의 지침을 따르고 다음 사항에 유의하세요.

    1. 지정된 패턴과 일치하는 이벤트를 수신할 Amazon SNS 주제를 선택합니다.

    2. 추가 설정대상 입력 구성에서 입력 변환기를 선택합니다.

    3. Configure input transformer(입력 구성 변환기)를 선택합니다.

    4. 입력 경로에 다음을 입력합니다.

      { "account": "$.account", "region": "$.region", "eventName": "$.detail.eventName", "eventTime": "$.detail.eventTime", "userIdentity": "$.detail.userIdentity.arn" }
    5. 템플릿에 다음을 입력합니다.

      { "account": <account>, "region": <region>, "message": "Critical AWS CloudHSM operation detected: <eventName> was performed at <eventTime> by <userIdentity>" }
  4. 태그 구성 및 규칙 검토의 지침에 따라 규칙 생성을 완료합니다.